Cisco 350-401: ネットワーク仮想化、オーバーレイ、ファブリック技術 — 学習ガイド
こちらの一部です: Cisco CCNP Enterprise 350-401 ENCOR — 学習ガイド. 検証済みの解答で練習: Cisco試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
現代のエンタープライズネットワークは、仮想化とファブリックオーバーレイに依存して、キャンパス、データセンター、WANドメイン全体でサービスを拡張、セグメント化、自動化しています。IPルーテッドアンダーレイはECMPのための到達可能性とエントロピーを提供し、オーバーレイはテナントの分離、モビリティ、ポリシーを提供します。コントロールプレーンの分離は、エンドポイントの検出とルート配布をデータ転送から切り離し、高速なコンバージェンス、一貫したセキュリティ、決定論的な運用を可能にします。このセクションでは、構成要素であるVRF、VXLAN、EVPN、LISP、Cisco SD-Accessを、設計上のトレードオフ、運用プラクティス、従来のVLANベースのネットワークからの移行パターンとともに検証します。
アンダーレイ、オーバーレイ、カプセル化
アンダーレイは、物理的または論理的なIPトランスポートファブリックです。その目標は、ECMPを使用した、シンプルで高速かつ高可用な接続性です。設計ガイダンス:
- ルーテッドアクセスとスパインリーフ設計は、L2障害ドメインを最小化し、STPを回避し、コンバージェンスを高速化します。
- コントロールプレーンのアベイラビリティとVTEPソースIPには、一貫したループバックアドレッシングを使用します。
- オーバーレイカプセル化のためのMTUヘッドルームを確保します(SD-Accessでは9100が推奨されます)。
オーバーレイは、アンダーレイトポロジーから独立した論理ネットワーク(L2およびL3セグメント)を提供します。利点には、テナントの分離、any-to-any接続、サブネットの再ナンバリングなしでのモビリティが含まれます。オーバーレイには以下が必要です:
- 仮想識別子を運び、セグメントを拡張するためのカプセル化(例:UDP 4789上のVXLAN)。
- エンドポイントとトンネルのバインディングを配布するためのコントロールプレーン(例:BGP EVPNまたはLISP)。
コントロールプレーンの分離は、状態の伝播を犠牲にしてスケーラビリティを確保します:
- 専用のコントロールプレーンがない場合、フラッドアンドラーンは帯域幅を消費し、重要な状態が予測不能にエージアウトする可能性があります。
- EVPNまたはLISPを使用すると、状態が正確にシグナリングされ、ブロードキャスト、未知のユニキャスト、マルチキャスト(BUM)の負荷が低減し、ARP/ND抑制などの機能が可能になります。
カプセル化のトレードオフ:
- UDP上のVXLAN:ユビキタスなECMP、NICオフロードのサポート。アンダーレイMTUの増加と、外部ヘッダーを認識したハッシュ処理が必要です。
- GRE/NVGRE:ヘッダーはシンプルですが、ECMPのエントロピーが弱く、ハードウェアオフロードが少ないです。
- MPLSベースのオーバーレイ:成熟したQoSとOAM。MPLS対応のインフラと運用上の専門知識が必要です。
一般的な障害モード:
- MTUの不一致によるカプセル化フレームのサイレントドロップ—オーバーレイのヘッドルームを考慮したサイズのDFビット付きpingで検証します。
- 非対称なアンダーレイルーティングにより、ステートフルファイアウォールが戻りトラフィックをドロップする—ポリシーをオーバーレイのエッジに配置するか、対称性を確保します。
- アンダーレイリンクでのハッシュの偏り—外部ヘッダーでのフローごとのハッシュを有効にし、ECMPパスを検証します。
セグメンテーションとVXLAN/EVPN
VRFとスケーラブルなセグメンテーション:
- VRFインスタンスは独立したルーティングテーブルを作成し、テナント、ビジネスドメイン、または環境(本番/開発/ゲスト)を分離します。
- VRF(マクロセグメンテーション)とマイクロセグメンテーション(例:スケーラブルグループタグとポリシー)を組み合わせて、VRFとセグメントをまたがる最小権限アクセスを実現します。
VXLANのコンポーネント:
- VTEP:VXLANをカプセル化/カプセル化解除するエッジデバイス。ハードウェアVTEP(スイッチ/ルーター)とソフトウェアVTEP(ハイパーバイザー)が、ファブリックエッジで論理セグメントを終端します。
- VNI:セグメントをマッピングする24ビットの識別子。ブリッジセグメントにはL2 VNIを使用し、ファブリック全体でのルーテッド到達可能性のためにはVRFにバインドされたL3VNIを使用します。
- BUM処理:フラッドアンドラーンは、アンダーレイでのマルチキャストまたはヘッドエンドレプリケーションを使用できます。EVPNによるコントロールプレーン学習は、選択的なアドバタイズとARP/ND抑制により、ほとんどのフラッディングを排除します。
VXLANのためのBGP EVPNの概念:
- ルートタイプ:
- Type 2 (MAC/IP):ホストのMACとオプションのIPをアドバタイズし、統合ブリッジングおよびルーティング(IRB)とARP/ND抑制を可能にします。
- Type 3 (IMET):BUMのためのインクルーシブマルチキャスト/イングレスレプリケーションをシグナリングします。
- Type 5 (IP Prefix):VRF/L3VNIごとにIPプレフィックスを運び、ホスト固有のType 2ルートなしでサブネット間ルーティングを可能にします。
- Anycastゲートウェイ:すべてのVTEPで同一のSVI IP/MAC。ホストは移動中も同じデフォルトゲートウェイを維持します。
- ルートターゲット:VRFごとおよびVNIごとのインポート/エクスポートが、テナントの分離と選択的なリークを制御します。
- コンバージェンスとモビリティ:Type 2のシーケンス番号がモビリティを検出し、古いエントリは迅速に抑制されます。
主なトレードオフと障害モード:
- 純粋なフラッドアンドラーンはシンプルですが通信量が多くなります。EVPNは複雑さを増しますが、スケーラビリティを向上させ、BUMを削減します。
- ルートターゲットの不整合は、トラフィックのブラックホールやリークを引き起こします—ポリシーテンプレートを標準化します。
- ハイパーバイザーがMACスプーフィングを実行する場合、重複MAC検出がエンドポイントを隔離することがあります。VDIやクラスター化されたサービスのしきい値を調整します。
- Type 3の欠落またはレプリケーション設定の不一致は、孤立したBUMフレームを引き起こします—IMETエントリとレプリケーションリストを検証します。
最小構成例(NX-OSスタイル): vrf context TENANT_A vni 100100 rd auto address-family ipv4 unicast route-target import 65000:100100 route-target export 65000:100100
interface nve1 source-interface loopback1 host-reachability protocol bgp member vni 10010 ingress-replication protocol bgp
router bgp 65000 address-family l2vpn evpn neighbor 10.10.10.10 remote-as 65000 neighbor 10.10.10.10 update-source loopback0
LISPとCisco SD-Accessファブリック
LISPの基礎:
- EID: エンドポイントID。通常、仮想ネットワーク内のホストIPアドレス。
- RLOC: ルーティングロケータ。xTR(エッジトンネルルータまたはVTEP)のアンダーレイで到達可能なアドレス。
- Map-Server/Map-Resolver: 中央集権的なデータベースおよびクエリポイント。ETRはEIDとRLOCのマッピングを登録し、ITRはマッピングを解決するためにクエリを発行する。
- ロケータ到達可能性: RLOCプローブがxTRの活性を監視。SMR (solicit-map-request) はモビリティ発生時にキャッシュ更新をトリガーする。
- 障害モード: 古いマップキャッシュが最適でないパスを引き起こす。MS/MRへの到達不能性が新しいフローをブロックする。xTR間のNATがRLOCを隠蔽する—RLOCの透過性またはNATトラバーサルを計画すること。
Cisco SD-Accessは、キャンパスのコントロールプレーンにLISPを、データプレーンにVXLANを適用します。
- ファブリックの役割:
- エッジノード: 有線エンドポイントを接続し、トラフィックをVXLANにカプセル化する。
- ボーダーノード: ファブリックを外部L3ネットワークや他のファブリックに接続する。VRFおよびポリシーごとにハンドオフを実行する。
- コントロールプレーンノード: LISP MS/MRをホストし、エンドポイントとエッジのバインディングを維持する。
- ワイヤレス: APはオーバーレイの一部。ファブリックワイヤレスコントローラがCAPWAP、RRM、およびファブリック統合を処理する。エッジスイッチ間のローミングでは、xTR間のプロシージャが使用される。
- ポリシーとセグメンテーション:
- 仮想ネットワークは、マクロセグメンテーションのためにVRFにマッピングされる。
- マイクロセグメンテーションでは、スケーラブルグループタグ(SGT)を使用し、ファブリックエッジでSGACLによる強制を行う。
- Identity Services Engineがオンボーディング時(802.1X/MAB/WebAuth)にアクセスを決定し、VNとSGTの割り当てを発行することで、場所に関わらず一貫したポリシーを可能にする。
- ボーダーとフュージョン:
- ボーダーノードはVRFごとにレイヤー3ハンドオフを提供する。フュージョンルータは、VRF-LiteまたはMP-BGPポリシーを使用して、ユーザーVRFと共有サービス間でルートをリークする。
- フュージョンポリシーの設定ミスは、非対称ルーティングや過度に許可的なアクセスを引き起こす可能性があるため、ルートリークとSGACLの意図を検証すること。
- 運用上の注意点:
- VXLANおよびポリシーヘッダーに対応するため、ファブリックMTUは9100を使用する。
- オーバーレイネットワークは論理的なL2およびL3サービスを提供する。ARP/ND抑制によりノイズを低減する。
- ワイヤレスファブリックAPはファブリックモードで動作し、エッジスイッチに直接接続する。
確認コマンド例: show lisp session show lisp eid-table vrf TENANT_A show fabric edge neighbors show ip vrf
運用、ハイパーバイザーネットワーク、トラブルシューティング、および移行
仮想スイッチとハイパーバイザーネットワーク:
- vSwitchの構成要素(ポートグループ、アップリンクチーミング、VLANタギング)は、ワークロードを物理ToRスイッチに接続します。ハイパーバイザーがVTEPとして機能する場合、VLANとVNIのマッピングに一貫性を持たせる必要があります。
- ハイパーバイザー内のソフトウェアVTEP(例:OVSベース)は、オーバーレイをワークロードまで拡張します。ハードウェアオフロード(VXLANチェックサム/TSO)はパフォーマンスを向上させます。
- SR-IOVや高速NICバイパスは、可視性やポリシー適用を制限する可能性があります。テレメトリとセキュリティ制御が引き続き有効であることを確認するか、SR-IOVフローをポリシー認識ノードで終端させる必要があります。
- ハイパーバイザーからToRへのLAG/LACPは均一に設定する必要があります。仮想ドメインと物理ドメイン間でのMTUの一貫性は必須です。
オーバーレイのトラブルシューティングワークフロー:
- アンダーレイの検証
- ループバック間のIP到達可能性とECMPを確保します。MTUを検証します: ping 192.0.2.10 size 8972 df-bit
- IGP/BGPの安定性、ルート再帰、およびルーティングプロセスのCPUを確認します。
- トンネル隣接関係と状態
- VXLAN:NVEピアとVNIメンバーシップを検証し、UDP 4789の到達可能性とTTLを確認します。
- LISP:MS/MRへのxTR登録とmap-cacheエントリを確認し、RLOC-probeが成功することを確認します。
- コントロールプレーンルート
- EVPN:BGPセッションとVNI/VRFごとのルートタイプ(2, 3, 5)を確認し、ルートターゲットが設計と一致していることを検証します。 show bgp l2vpn evpn route-type 2
- ARP/ND抑制テーブルとモビリティシーケンス番号を検査します。
- エンドポイントのアイデンティティとポリシー
- ISEによるクライアントの認証/認可を確認します。SGTの割り当てとSGACLカウンターを検証して、ポリシーによるドロップを検出します。
- データプレーンの検証
- VNI/VRFをまたいで拡張pingを使用します。VTEPの入力/出力でキャプチャして、カプセル化とカプセル化解除を確認します。ハードウェアACLカウンターとポリサーをチェックします。
- 一般的な障害分離
- VNI内のブラックホール:Type 2ホストルートの欠落または古いエントリ — 選択的なEVPNルートをクリアするか、影響を受けるVTEPでARP/NDをフラッシュします。
- 過剰なフラッディング:IMET/レプリケーションの不一致 — Type 3ルートとレプリケーションリストを監査します。
- モビリティの問題:anycast-gatewayのMAC/IPの不整合 — SVIの仮想MACを標準化し、どのVTEPでもFHRPがアクティブでないことを確認します。
VLANからファブリックアーキテクチャへの移行戦略:
- アンダーレイの準備:ルーテッドアクセスまたはスパインリーフに移行します。可能な限りL2ループとSTPへの依存を排除します。
- VRFとanycast gatewayの導入:SVIをディストリビューションのHSRP/VRRPからファブリックのanycast gatewayに移行します。移行期間中は、レガシーセグメントでのみファーストホップ冗長化を使用し、ファブリックゲートウェイのSVIではFHRPを実行しません。
- 段階的なVNIの有効化:既存のVLANをVNIにマッピングし、次にVRFごとにL3VNIを有効にします。低リスクのセグメント(ゲスト)から始め、次に重要なセグメント(本番)へと進めます。
- ボーダーとフュージョンの設計:VRFごとのレイヤー3ハンドオフを定義し、フュージョンルーターをデプロイして、明示的なインポート/エクスポートポリシーを使用してユーザーVRFと共有サービス間でルートをリークします。
- ワイヤレスの切り替え:APをファブリックモードに変換し、エッジスイッチに収容します。ワイヤレスコントローラーがファブリックのコントロールプレーンと統合されていることを確認します。エッジ間のローミングは、inter-xTRプロシージャをシームレスに使用します。
- ポリシーファーストのオンボーディング:手戻りを避けるため、アイデンティティベースのVN/SGT割り当てのためにISEを早期に統合します。
- 共存とロールバック:明確に定義された境界を持つ並行パスを維持します。スコープを拡大する前に、MTU、QoS、およびモニタリングをエンドツーエンドで検証します。
実践的な問題シナリオ
Contoso Healthは、臨床、ゲスト、IoTドメインの厳格な分離を維持し、共有サービス(EHR、DNS、インターネット)への接続性を確保しながら、病院をプログラマブルなキャンパスファブリックに統合しています。
- ECMPとMTU 9100を備えたルーテッドアンダーレイを構築する
- 理由:一貫したループバックとジャンボMTUを備えたシンプルなIPアンダーレイは、VXLANハッシュのための予測可能な到達可能性とエントロピーを提供し、高可用性とカプセル化のためのヘッドルームを確保します。
- VRFを定義し、仮想ネットワークにマッピングする
- 理由:Clinical、Guest、IoTのVRFを作成します。このマクロセグメンテーションは、キャンパス内でのトラフィック分離を強制し、コンプライアンス要件に適合します。
- ファブリックコントロールプレーンノードとエッジノードをデプロイする
- 理由:コントロールプレーンノードは、エンドポイントとエッジのマッピングのためにLISP MS/MRをホストします。エッジノードは有線ユーザーを接続し、VXLANをカプセル化/カプセル化解除し、サブネットごとにanycast gatewayを提供するため、エンドポイントはゲートウェイを変更することなくローミングできます。
- アイデンティティベースのオンボーディングのためにISEを統合する
- 理由:ISEは802.1X/MABを介して有線および無線クライアントを評価し、VNとスケーラブルグループタグを割り当てます。これにより、場所やデバイスタイプに関係なく均一なポリシーが可能になり、エッジでSGACLが適用されます。
- データセンターアグリゲーションとキャンパスコアでEVPNを使用したVXLANを有効にする
- 理由:EVPNは、ホストとプレフィックスの到達可能性のためにType 2、3、5のルートを配布し、ARP/ND抑制と統合ルーティング/ブリッジングを可能にします。これにより、BUMが削減され、臨床アプリケーションのコンバージェンスが加速します。
- 共有サービス用にフュージョンルーターを備えたボーダーノードを立ち上げる
- 理由:ボーダーノードは、VRFごとにコア/インターネットエッジに接続します。フュージョンルーターは、明示的なインポート/エクスポートとSGACLを使用して、Clinical/IoTとShared-Services VRF間で選択したルートをリークし、臨床システムの過剰な露出を防ぎます。
- VLANをVNIに段階的に移行する
- 理由:既存のVLANをVNIにマッピングし、サブネットをファブリックのanycast gatewayに段階的に切り替えます。これにより、影響範囲が限定され、次に進む前に各セグメントの到達可能性とポリシーの検証が可能になります。
- APをファブリックモードに変換し、エッジスイッチに直接接続する
- 理由:ファブリックモードのAPはオーバーレイの参加者となり、VNIを無線クライアントに拡張します。ワイヤレスコントローラーは引き続きRRMとモビリティを管理し、inter-xTRローミングはエッジ間でのセッションの継続性を維持します。
- コントロールプレーンとデータプレーンの健全性を検証する
- 理由:LISP登録、VNI/VRFごとのEVPNルートタイプ、NVEピアリングを検証します。8972バイトに近いDFビット付きのpingでテストして、MTUが十分であることを確認します。SGACLカウンターを確認して、意図したマイクロセグメンテーションが実現されていることを確認します。
- 運用手順書とロールバック計画を確立する
- 理由:「アンダーレイを先に、次にオーバーレイ」というトラブルシューティングを文書化します。これには、map-cache、EVPNルート、VXLANピアを確認するコマンドも含まれます。必要に応じて迅速なロールバックを可能にするため、共存パスと明確な境界を維持します。
← ワイヤレスインフラストラクチャとモビリティ · すべてのドメイン · WAN、VPN、SD-WAN接続 →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →